Skip to main content

PTR-001 - Plano de Tratamento de Riscos

 

 

PTR-001 - Plano de Tratamento de Riscos

Controle Documental

Campo Informação
Código PTR-001
Versão 1.1
Data de Emissão Abril/2025
Próxima Revisão Março/2027
Aprovado por Diretoria / DPO
Responsável DPO
Classificação Uso Interno
Referências PSI-016; REG-SGSI-003; RIPD-001; SOA-001

Histórico de Revisões

Versão Data Autor Descrição
1.0 Abr/2025 DPO Emissão inicial
1.1 Mar/2026 DPO Revisão periódica do documento

1. Objetivo

Consolidar as ações necessárias para reduzir riscos de segurança da informação, privacidade e continuidade identificados no SGSI da METRA.

2. Critérios de Tratamento

Nível do risco Diretriz
Crítico Tratamento imediato, acompanhamento pela Diretoria e aceite formal do risco residual
Alto Plano de ação com responsável, prazo e reporte periódico
Médio Tratamento planejado conforme prioridade e disponibilidade de recursos
Baixo Monitoramento ou aceite justificado

3. Plano de Tratamento

ID Risco / Lacuna Tratamento Responsável Prazo sugerido Risco residual esperado Status
PTR-001 Ausência de MDM e limpeza remota em celulares corporativos Avaliar solução MDM ou controles compensatórios formais Coordenador de TechTecnologia 90 dias Médio Planejado
PTR-002 Ausência de EDR Avaliar aquisição ou reforço de Microsoft Defender/Kaspersky com monitoramento Coordenador de TechTecnologia 120 dias Médio Planejado
PTR-003 Ausência de VLAN/segmentação lógica Avaliar segmentação de rede por criticidade e viabilidade técnica Coordenador de TechTecnologia 180 dias Médio Planejado
PTR-004 Ausência de controle formal de chaves Criar registro de chaves, responsáveis e revisões Diretoria / Administrativo 90 dias Baixo Planejado
PTR-005 Criptografia específica para envio de documentos médicos ainda não definida Mapear fluxos de envio e avaliar canal seguro DPO / Coordenador de TechTecnologia 120 dias Médio Planejado
PTR-006 Revisão contratual LGPD de fornecedores incompleta Revisar contratos de SOC, laboratórios, clínicas, contabilidade e demais fornecedores críticos DPO / Jurídico 120 dias Baixo Planejado
PTR-007 Testes de continuidade ainda não consolidados Executar teste de mesa do PCN/DRP e registrar resultados Coordenador de TechTecnologia 180 dias Médio Planejado
PTR-008 Indicadores do SGSI em fase inicial Iniciar ciclo mensal de KPIs e reporte à Diretoria DPO / Coordenador de TechTecnologia 60 dias Baixo Planejado

4. Aceite de Risco Residual

Riscos residuais classificados como Alto ou Crítico devem ter aceite formal da Diretoria, com apoio técnico do Coordenador de TechTecnologia e parecer do DPO quando envolver dados pessoais ou dados sensíveis.

5. Acompanhamento

O plano deve ser revisado mensalmente durante a implantação do SGSI e, depois, ao menos trimestralmente ou após auditorias, incidentes e mudanças relevantes.